【黑马程序员】单点登录实现原理(SSO)

【黑马程序员】单点登录实现原理(SSO)
简介
∙单点登录是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统的保护资源,若用户在某个应用系统中进行注销登录,所有的应用系统都不能再直接访问保护资源,像一些知名的大型网站,如:淘宝与天猫、新浪微博与新浪博客等都用到了这个技术。

原理
∙单点登录
∙有一个独立的认证中心,只有认证中心才能接受用户的用户名和密码等信息进行认证,其他系统不提供登录入口,只接受认证中心的间接授权。

间接授权通过
令牌实现,当用户提供的用户名和密码通过认证中心认证后,认证中心会创建授权
令牌,在接下来的跳转过程中,授权令牌作为参数发送给各个子系统,子系统拿到
令牌即得到了授权,然后创建局部会话。

∙示例:
下面对上图进行解释:
∙当用户还没进行用户登录的时候
∙用户去访问系统1的保护资源,系统1检测到用户还没登录,跳转至SSO认证中心,SSO认证中心也发现用户没有登录,就跳转到用户至认证中心的登录页面
∙用户在登录页面提交用户相应信息后,认证中心会校验用户信息,如果用户信息正确的话认证中心就会创建与该用户的全局会话(全局会话过期的时候,用户就需要重新登录了。

全局会话中存的信息可能有令牌,用户信息,及该在各个系统的一些情况),同时创建授权令牌,然后进行下一步,否则认证中心给出提示(用户信息有误),待用户再次点击登录的时候,再一次进行校验用户信息
∙认证中心带着令牌跳转到用户最初请求的地址(系统1),系统1拿到令牌后去SSO认证中心校验令牌是否有效,SSO认证中心校验令牌,
若该令牌有效则进行下一步
∙注册系统1,然后系统1使用该令牌创建和用户的局部会话(若局部会话过期,跳转至SSO认证中心,SSO认证中心发现用户已经登录,
然后执行第3步),返回受保护资源

用户已经通过认证中心的认证后
用户访问系统2的保护资源,系统2发现用户未登录,跳转至SSO认证中心,SSO 认证中心发现用户已经登录,就会带着令牌跳转回系统2,系统2拿到令牌后去SSO 认证中心校验令牌是否有效,SSO认证中心返回有效,注册系统2,系统2使用该令牌创建与用户的局部会话,返回受保护资源。



如果系统1的局部会话存在的话,当用户去访问系统1的保护资源时,就直接返回保护资源,不需要去认证中心验证了

局部会话存在,全局会话一定存在;全局会话存在,局部会话不一定存在;全局会话销毁,局部会话必须销毁
如果在校验令牌过程中发现客户端令牌和服务器端令牌不一致或者令牌过期的话,则用户之前的登录就过期了,用户需要重新登录
关于令牌可参考:基于跨域单点登录令牌的设计与实现
∙单点注销
∙在一个子系统中注销,全局会话也会被注销,所有子系统的会话都会被注销∙示例:
用户向系统1发出注销请求,系统1根据用户与系统1建立的会话id从会话中拿到令牌,向SSO认证中心发起注销请求,认证中心校验令牌有效,会销毁全局会话,同时取出此令牌注册的系统地址,认证中心向所有注册系统发出注销请求,各系统收到注销请求后销毁局部会话,认证中心引导用户跳转值登录页面。

∙整体陈述
∙单点登录涉及SSO认证中心与多个子系统,子系统与SSO认证中心需要通信(交换令牌、校验令牌及发起注销请求等),子系统中包含SSO的客户端,SSO 认证中心是服务端
∙认证中心与客户端通信可通过httpClient、web service、rpc、restful api (url是其中一种)等实现
∙客户端与服务器端的功能
∙客户端:
∙拦截子系统未登录用户请求,跳转至sso认证中心
∙接收并存储sso认证中心发送的令牌
∙与服务器端通信,校验令牌的有效性
∙建立局部会话
∙拦截用户注销请求,向sso认证中心发送注销请求∙接收sso认证中心发出的注销请求,销毁局部会话∙服务器端:
∙验证用户的登录信息
∙创建全局会话
∙创建授权令牌
∙与客户端通信发送令牌
∙校验客户端令牌有效性
∙系统注册
∙接收客户端注销请求,注销所有会话。

合集下载

SSO(单点登录)实现机制讲解

SSO(单点登录)实现机制讲解

SSO(单点登录)实现机制讲解SSO(单点登录)实现机制讲解分类: SSO单点登录 2011-12-22 14:16 164⼈阅读评论(2) 收藏举报引⾔单点登录有许多开发商提供解决⽅案,本⽂以yale⼤学SSO开源项⽬CAS为例,介绍单点登录实现机制。

术语解释SSO-Single Sign On,单点登录TGT-Ticket Granting Ticket,⽤户⾝份认证凭证票据ST-Service Ticket,服务许可凭证票据TGC-Ticket Granting Cookie,存放⽤户⾝份认证凭证票据的cookieSSO原理概述SSO组件主要包含:SSO服务器、SSO客户端。

SSO服务器主要负责完成⽤户认证、提供单点登录服务;SSO客户端部署在应⽤系统(Web应⽤端与C/S架构模式应⽤端),⽤户请求访问应⽤系统的受保护资源时,需要将请求转向SSO服务器进⾏⾝份认证、单点登录服务相关处理。

SSO服务器接⼝uri说明/login 凭证请求器,参数如下:service:客户端要访问的应⽤的标识;renew:如果设置这个参数,sso将被绕过;不⽀持renew和gateway同时存在,若存在则忽略gateway;gateway:如果设置这个参数,CAS将不再问客户端要凭证。

凭证接收器,参数如下:service:客户端要访问的应⽤的标识;CAS在认证成功后将它的url转发给客户端;warn:在认证转发给其他服务前,客户端必须给予提⽰。

/logout单点退出,释放cas单点登录的session/proxyValidate SSO服务器验证票据的合法性SSO单点登录主要原理SSO单点登录访问流程主要有以下步骤:1. 访问服务:SSO客户端发送请求访问应⽤系统提供的服务资源。

2. 定向认证:SSO客户端会重定向⽤户请求到SSO服务器。

3. ⽤户认证:⽤户⾝份认证。

4. 发放票据:SSO服务器会产⽣⼀个随机的Service Ticket。

单点登录sso的实现原理

单点登录sso的实现原理

单点登录SSO(Single Sign-On)是一种实现跨应用程序认证的技术,其核心原理在于用户只需要登录一次便可访问多个应用,而不必重复登录。

下面我们将详细介绍单点登录实现原理。

第一段,介绍单点登录的背景及意义。

随着企业信息化的深入,各类软件系统和应用互相交织,已成为现代化企业的必备设施。

但同时,如何解决多系统间的用户认证问题却成为很多企业面临的问题。

单点登录技术通过一次登录便可访问不同系统,大大简化了认证流程,提高了用户体验,降低了企业的安全风险。

第二段,介绍单点登录实现的三种方式,包括Cookie传递、Session共享和Token传递。

Cookie传递指的是在用户访问第一个应用并登录后,该应用会将一个特定的Cookie存储在用户浏览器上。

当用户访问其他应用时,这些应用将从Cookie中获取用户信息。

Session共享则是将第一个应用程序中的session_id传递到其他应用程序,以共享登录状态。

Token传递是通过专用的Token机制,在不同应用程序之间传递一个Token,以获取用户信息。

第三段,讲述OAuth 2.0认证流程。

OAuth 2.0是现代企业Web认证流程的主流方式,其基于Token的方式支持多种应用间的单点登录。

OAuth 2.0认证流程分为四个步骤:授权请求、用户授权、颁发访问令牌和使用访问令牌。

在这个过程中,可以实现多个应用程序间的用户身份认证。

第四段,介绍OpenID Connect的工作原理。

OpenID Connect是构建于OAuth 2.0协议之上的认证体系,通过在OAuth 2.0的基础上增加标准化的身份验证方案,为企业提供了一种基于Web的单点登录解决方案。

OpenID Connect的核心原理在于通过一个认证服务器获取用户的身份信息,存储在ID Token中,然后发送给客户端应用,以实现用户身份认证。

第五段,讲述单点登录的优点和缺点。

单点登录技术能够带来很多好处,如提高用户体验、提高安全性和降低成本等。

单点登录方案

单点登录方案

单点登录方案随着互联网的发展和应用的广泛普及,人们使用各种各样的在线服务来满足他们的需求。

然而,随之而来的问题是,每个在线服务都需要用户进行独立的身份验证,这导致了繁琐的登录过程和大量的账户管理工作。

为了解决这个问题,单点登录(Single Sign-On,简称SSO)方案应运而生。

一、什么是单点登录(SSO)?单点登录是一种身份验证和访问控制的解决方案,通过一次登录获得对多个相关但独立的系统或应用的访问权限。

换句话说,用户只需要进行一次身份验证,就可以访问多个应用,而无需重复登录。

二、单点登录的工作原理在单点登录方案中,有三个主要的角色:身份提供者(Identity Provider,简称 IdP)、服务提供者(Service Provider,简称 SP)和用户。

1. 身份提供者(IdP):负责管理用户的身份信息,并为用户提供身份验证服务。

当用户尝试访问某个服务时,该服务会将用户重定向到身份提供者,并请求验证用户的身份。

2. 服务提供者(SP):其为用户提供服务的网站或应用程序,不直接管理用户的身份信息,而是依靠身份提供者进行身份验证。

3. 用户:通过身份提供者进行身份验证,并可以访问多个服务提供者。

具体的工作流程如下:1. 用户访问某个服务提供者的网站或应用程序。

2. 服务提供者检测用户未进行身份验证,将用户重定向到身份提供者。

3. 用户在身份提供者的登录页面进行身份验证。

4. 身份提供者验证用户的身份,并生成一个访问令牌(Token)。

5. 身份提供者将访问令牌发送给用户的浏览器。

6. 用户的浏览器将访问令牌发送给服务提供者。

7. 服务提供者接收到访问令牌后,验证其有效性,并为用户提供相应的服务。

三、单点登录的优势1. 方便性:用户只需进行一次登录,即可无缝访问多个应用,大大简化了登录流程,提高了用户体验。

2. 安全性:通过集中管理用户的身份信息,减少了密码泄漏和遗忘密码的风险。

同时,也便于对用户的访问进行监控和管理。

单点登录的原理、来源、实现、以及技术方案比较(一)

单点登录的原理、来源、实现、以及技术方案比较(一)

单点登录的原理、来源、实现、以及技术方案比较(一)目录为什么需要单点登录单点登录的来源1.早期的单机部署:web单系统应用2.分布式集群部署单点登录的原理和实现1.基于Cookie的单点登录2.分布式session方式实现单点登录总结:转载自:为什么需要单点登录单点登录SSO(Single Sign On)说得简单点就是在一个多系统共存的环境下,用户在一处登录后,就不用在其他系统中登录,也就是用户的一次登录能得到其他所有系统的信任。

单点登录在大型网站里使用得非常频繁,例如,阿里旗下有淘宝、天猫、支付宝等网站,还有背后的成百上千的子系统,用户一次操作或交易可能涉及到几十个子系统的协作,如果每个子系统都需要用户认证,不仅用户会疯掉,各子系统也会为这种重复认证授权的逻辑搞疯掉。

所以,单点登录要解决的就是,用户只需要登录一次就可以访问所有相互信任的应用系统。

单点登录的来源1.早期的单机部署:web单系统应用早期我们开发web应用都是所有的包放在一起打成一个war包放入tomcat容器来运行的,所有的功能,所有的业务,后台管理,门户界面,都是由这一个war来支持的,这样的单应用,也称之为巨石应用,因为十分不好扩展和拆分。

在巨石应用下,用户的登录以及权限就显得十分简单,用户登录成功后,把相关信息放入会话中,HTTP维护这个会话,再每次用户请求服务器的时候来验证这个会话即可,大致可以用下图来表示:验证登录的这个会话就是session,维护了用户状态,也就是所谓的HTTP有状态协议,我们经常可以在浏览器中看到JSESSIONID,这个就是用来维持这个关系的key。

2.分布式集群部署由于网站的访问量越来也大,单机部署已经是巨大瓶颈,所以才有了后来的分布式集群部署。

例如:如果引入集群的概念,1单应用可能重新部署在3台tomcat以上服务器,使用nginx来实现反向代理, 此时,这个session就无法在这3台tomcat上共享,用户信息会丢失,所以不得不考虑多服务器之间的session同步问题,这就是单点登录的来源。

单点登录设计原理

单点登录设计原理

单点登录设计原理今天来聊聊单点登录设计原理的事儿。

你有没有想过啊,在我们的生活中,其实有很多类似单点登录的情况。

就比如说那个万能钥匙,有些公寓大楼啊,有个总钥匙可以打开大楼里所有的一户一表的小电表箱。

这个总钥匙有点像我们单点登录里的认证中心。

单点登录就是,在多个不同的系统或者应用程序当中,用户只需要登录一次,就能够访问所有相互信任的这些系统。

原理呢,就像有个超级管理员(认证中心)在中间控制着呢。

打个比方吧,就像你在一个大型商场,这个商场里有很多不同品牌的专卖店(不同的子系统)。

你进商场大门的时候(第一次登录),保安(认证中心)核查了你的身份,给了你一个特殊的手环(token)。

当你走进任何一家专卖店的时候,那些店员看到你的手环就知道你是已经在商场门口被验证过身份的顾客了,不需要再重新检查你的身份证之类的,直接就让你享受购物服务啦。

这里的token就很关键。

它是通过加密技术生成的一个特殊标识,就像是商场给你的手环上有特殊的花纹或者记号来确认你的身份。

这其中涉及到很多安全性相关的专业知识,比如说加密算法就像是一种特殊的编密码方式,保证这个token只有合法的系统能识别,不会被坏人仿造出一模一样的手环来混进店里。

从实际应用案例来看,腾讯旗下好多应用就是这样。

你登录了QQ,再去登录腾讯视频之类的腾讯产品,很多时候就可以直接登录或者快速登录了。

这提升了用户的体验感,不用每个应用都输入账号密码搞得人很烦。

不过,老实说,我一开始也不明白单点登录是怎么确保安全性的。

我就想啊,如果这个token被别人截获了,那不是能冒充我登录了。

然后学习的时候才明白,这里面有加密措施保证它的安全性,而且token是有时间限制或者权限范围限制的,就像手环可能只能在当天有效或者只能走进某些指定的专卖店。

这也给我了一个延伸思考,如果在更复杂的系统环境中,比如跨国企业多个子公司不同地域不同安全级别的系统之间做单点登录,那这个token怎么高效且安全地管理就更复杂了。

单点登录方案

单点登录方案

单点登录方案随着互联网的不断发展,人们越来越多地使用各种不同的网站和应用程序。

然而,频繁的登录过程却给用户带来了困扰和不便。

为了解决这个问题,单点登录(Single Sign-On,简称SSO)方案应运而生。

一、什么是单点登录单点登录是一种身份验证系统,允许用户以一次登录的方式访问多个相关网站和应用程序,而无需再次输入用户名和密码。

这意味着,当用户成功登录到其中一个网站或应用程序后,他们可以自由地访问所有相关的网站和应用程序,而无需进行额外的登录。

二、单点登录的工作原理1. 用户登录流程用户在打开一个需要登录的网站或应用程序时,系统会识别并检测用户是否已经登录过。

如果用户没有登录或登录已过期,系统将转向认证服务器。

2. 认证服务器认证服务器是单点登录方案中的核心组件。

当用户转向认证服务器时,系统将要求用户输入用户名和密码。

3. 认证流程一旦用户通过认证服务器进行身份验证,认证服务器将检查用户的登录凭证,并验证其身份。

如果用户凭证有效,则认证服务器会向用户颁发一个唯一的令牌。

4. 令牌的用途令牌是用户在单点登录方案中的身份标识。

一旦用户成功获得令牌,他们可以使用该令牌来访问其他相关的网站和应用程序,而无需再次输入用户名和密码。

5. 令牌校验当用户访问其他相关网站或应用程序时,系统会检查用户的令牌是否有效。

如果令牌有效,用户将被允许访问资源。

否则,系统将要求用户重新进行身份验证流程。

三、单点登录的优势1. 提升用户体验单点登录方案明显提升了用户的体验。

用户只需一次登录,即可访问多个相关网站和应用程序,节省了大量的时间和精力。

2. 提高安全性单点登录方案通过集中管理用户身份验证,有效降低了密码泄露和恶意登录的风险。

同时,该方案还可以实现统一的访问控制策略,提高了系统的安全性。

3. 降低维护成本使用单点登录方案可以减少系统管理员的工作量。

由于用户的帐号和密码只需维护在一个认证服务器上,减少了管理多个网站和应用程序的麻烦。

单点登录(SSO)

单点登录(SSO)一、SSO(单点登录)介绍SSO英文全称Single SignOn,单点登录。

SSO是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统。

它包括可以将这次主要的登录映射到其他应用中用于同一个用户的登录的机制。

它是目前比较流行的企业业务整合的解决方案之一。

实现机制当用户第一次访问应用系统1的时候,因为还没有登录,会被引导到认证系统中进行登录;根据用户提供的登录信息,认证系统进行身份校验,如果通过校验,应该返回给用户一个认证的凭据--ticket;用户再访问别的应用的时候就会将这个ticket带上,作为自己认证的凭据,应用系统接受到请求之后会把ticket送到认证系统进行校验,检查ticket的合法性。

如果通过校验,用户就可以在不用再次登录的情况下访问应用系统2和应用系统3了。

下面对上图简要描述1.用户访问系统1的受保护资源,系统1发现用户未登录,跳转至sso认证中心,并将自己的地址作为参数2.sso认证中心发现用户未登录,将用户引导至登录页面3.用户输入用户名密码提交登录申请4.sso认证中心校验用户信息,创建用户与sso认证中心之间的会话,称为全局会话,同时创建授权令牌5.sso认证中心带着令牌跳转会最初的请求地址(系统1)6.系统1拿到令牌,去sso认证中心校验令牌是否有效7.sso认证中心校验令牌,返回有效,注册系统18.系统1使用该令牌创建与用户的会话,称为局部会话,返回受保护资源9.用户访问系统2的受保护资源10.系统2发现用户未登录,跳转至sso认证中心,并将自己的地址作为参数11.sso认证中心发现用户已登录,跳转回系统2的地址,并附上令牌12.系统2拿到令牌,去sso认证中心校验令牌是否有效13.sso认证中心校验令牌,返回有效,注册系统214.系统2使用该令牌创建与用户的局部会话,返回受保护资源用户登录成功之后,会与sso认证中心及各个子系统建立会话,用户与sso认证中心建立的会话称为全局会话,用户与各个子系统建立的会话称为局部会话,局部会话建立之后,用户访问子系统受保护资源将不再通过sso认证中心,全局会话与局部会话有如下约束关系1.局部会话存在,全局会话一定存在2.全局会话存在,局部会话不一定存在3.全局会话销毁,局部会话必须销毁2、注销单点登录自然也要单点注销,在一个子系统中注销,所有子系统的会话都将被销毁,用下面的图来说明sso认证中心一直监听全局会话的状态,一旦全局会话销毁,监听器将通知所有注册系统执行注销操作下面对上图简要说明1.用户向系统1发起注销请求2.系统1根据用户与系统1建立的会话id拿到令牌,向sso认证中心发起注销请求3.sso认证中心校验令牌有效,销毁全局会话,同时取出所有用此令牌注册的系统地址4.sso认证中心向所有注册系统发起注销请求5.各注册系统接收sso认证中心的注销请求,销毁局部会话6.sso认证中心引导用户至登录页面总结单点登录(SSO)的所有流程都介绍完了,原理大家都清楚了。

单点登录(SSO)详解

单点登录(SSO)详解背景在企业发展初期,企业使⽤的系统很少,通常⼀个或者两个,每个系统都有⾃⼰的登录模块,运营⼈员每天⽤⾃⼰的账号登录,很⽅便。

但随着企业的发展,⽤到的系统随之增多,运营⼈员在操作不同的系统时,需要多次登录,⽽且每个系统的账号都不⼀样,这对于运营⼈员来说,很不⽅便。

于是,就想到是不是可以在⼀个系统登录,其他系统就不⽤登录了呢?这就是单点登录要解决的问题。

单点登录英⽂全称Single Sign On,简称就是SSO。

它的解释是:在多个应⽤系统中,只需要登录⼀次,就可以访问其他相互信任的应⽤系统。

如图所⽰,图中有4个系统,分别是Application1、Application2、Application3、和SSO。

Application1、Application2、Application3没有登录模块,⽽SSO只有登录模块,没有其他的业务模块,当Application1、Application2、Application3需要登录时,将跳到SSO系统,SSO系统完成登录,其他的应⽤系统也就随之登录了。

这完全符合我们对单点登录(SSO)的定义。

技术实现在说单点登录(SSO)的技术实现之前,我们先说⼀说普通的登录认证机制。

如上图所⽰,我们在浏览器(Browser)中访问⼀个应⽤,这个应⽤需要登录,我们填写完⽤户名和密码后,完成登录认证。

这时,我们在这个⽤户的session中标记登录状态为yes(已登录),同时在浏览器(Browser)中写⼊Cookie,这个Cookie是这个⽤户的唯⼀标识。

下次我们再访问这个应⽤的时候,请求中会带上这个Cookie,服务端会根据这个Cookie找到对应的session,通过session来判断这个⽤户是否登录。

如果不做特殊配置,这个Cookie的名字叫做jsessionid,值在服务端(server)是唯⼀的。

同域下的单点登录⼀个企业⼀般情况下只有⼀个域名,通过⼆级域名区分不同的系统。

单点登录SSO的定义实现机制及优缺点定稿版

单点登录S S O的定义实现机制及优缺点HUA system office room 【HUA16H-TTMS2A-HUAS8Q8-HUAH1688】一、什么是单点登录S S O(S i n g l e S i g n-O n)SSO是一种统一认证和授权机制,指访问同一服务器不同应用中的受保护资源的同一用户,只需要登录一次,即通过一个应用中的安全验证后,再访问其他应用中的受保护资源时,不再需要重新登录验证。

二、单点登录解决了什么问题解决了用户只需要登录一次就可以访问所有相互信任的应用系统,而不用重复登录。

三、单点登录的技术实现机制如下图所示:当用户第一次访问应用系统1的时候,因为还没有登录,会被引导到认证系统中进行登录;根据用户提供的登录信息,认证系统进行身份效验,如果通过效验,应该返回给用户一个认证的凭据--ticket;用户再访问别的应用的时候,就会将这个ticket带上,作为自己认证的凭据,应用系统接受到请求之后会把ticket送到认证系统进行效验,检查ticket的合法性(4,6)。

如果通过效验,用户就可以在不用再次登录的情况下访问应用系统2和应用系统3了。

从上图可以看出sso的实现技术点:1)所有应用系统共享一个身份认证系统。

统一的认证系统是SSO的前提之一。

认证系统的主要功能是将用户的登录信息和用户信息库相比较,对用户进行登录认证;认证成功后,认证系统应该生成统一的认证标志(ticket),返还给用户。

另外,认证系统还应该对ticket进行效验,判断其有效性。

2)所有应用系统能够识别和提取ticket信息要实现SSO的功能,让用户只登录一次,就必须让应用系统能够识别已经登录过的用户。

应用系统应该能对ticket进行识别和提取,通过与认证系统的通讯,能自动判断当前用户是否登录过,从而完成单点登录的功能。

关于统一身份认证机制:如下图?①用户请求访问业务系统。

②业务系统在系统中查看是否有对应请求的有效令牌,若有,则读取对应的身份信息,允许其访问;若没有或令牌无效,则把用户重定向到统一身份认证平台,并携带业务系统地址,进入第③步。

单点登录实现方案

单点登录实现方案单点登录实现方案引言随着互联网的发展和应用的广泛化,用户需要在多个不同的应用中进行身份认证和登录操作。

为了提高用户体验和方便管理,单点登录(Single Sign-On,简称SSO)技术应运而生。

本文将介绍单点登录的概念、原理、实现方案以及其在实际应用中的优势。

什么是单点登录?单点登录是一种身份验证技术,允许用户只需一次登录即可访问多个相互信任的应用系统,而无需为每个应用系统单独进行身份验证。

简而言之,单点登录通过使用一个中央身份提供者来完成用户认证,并生成一个令牌,该令牌用于在用户访问其他应用时进行身份验证。

单点登录的原理单点登录的原理基于以下几个关键组件:1.用户身份认证:用户向身份提供者提交登录请求,并提供用户名和密码进行验证。

2.令牌生成:身份提供者验证用户的身份后,生成一个令牌,并将该令牌发送给用户。

3.令牌传递:用户在访问其他应用时,将令牌作为身份验证凭据一并传递给该应用。

4.令牌验证:其他应用接收到令牌后,将其发送给身份提供者进行验证。

5.用户认证与授权:身份提供者验证令牌后,如果有效,则向其他应用发送用户信息,并允许用户访问该应用。

单点登录的实现方案基于共享会话的实现方案基于共享会话的实现方案是单点登录的最常见方案之一。

它使用共享的会话存储来跨多个应用共享登录状态。

具体实现步骤如下:1.用户在一个应用上登录后,该应用在服务器端生成一个令牌,并将该令牌存储到共享会话存储中。

2.用户访问其他应用时,这些应用会检查共享会话存储中是否存在该用户的令牌。

3.如果检查成功,应用将允许用户继续访问,并使用令牌作为身份验证凭据。

4.如果检查失败,应用将要求用户重新进行身份验证。

基于共享会话的实现方案具有简单、易于理解的优点,但是需要共享会话存储,这对于分布式环境来说可能会带来一些挑战。

基于令牌验证的实现方案基于令牌验证的实现方案使用数字签名技术来验证令牌的真实性和完整性。

具体实现步骤如下:1.用户在一个应用上登录后,该应用在服务器端生成一个令牌,并使用私钥对令牌进行签名。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档